Secondo Jean-Claude Junker, ex presidente della Commissione Europea, il cyber crime rappresenta oggi la seconda minaccia più rilevante in Europa.
Da oltre un decennio, l’UE è impegnata a contrastare minacce informatiche in costante evoluzione e l’Italia non fa eccezione.

A giugno del 2024, infatti, sono state introdotte nuove normative in termini di sicurezza informatica.
Analizziamo insieme gli interventi adottati dal nostro Paese per proteggersi dagli attacchi cyber.

    1. L’iter legislativo del DDL Cybersicurezza
    2. Quali sono le misure adottate
    3. Capo I del Disegno Di Legge
    4. Capo II del Disegno Di Legge
ddl cybersicurezza

L’iter legislativo del DDL Cybersicurezza

Il 15 maggio 2024, la Camera dei Deputati ha approvato il Disegno Di Legge sulla Cybersicurezza. Il giorno successivo, il testo è stato trasmesso al Senato, dove è stato assegnato alle commissioni Affari Costituzionali e Giustizia (1ª e 2ª commissione), ricevendo pareri anche da altre commissioni, tra cui:

  • Affari Esteri e Difesa;
  • Bilancio;
  • Finanze;

I relatori principali del disegno di legge sono stati il Senatore Paolo Tosato per la commissione Affari Costituzionali e il Senatore Gianni Berrino per la commissione Giustizia.

Il 12 giugno 2024, le commissioni riunite hanno deliberato la richiesta di autorizzazione alla relazione orale.
Il 19 giugno 2024, il Disegno Di Legge è stato approvato dal Senato in via definitiva, con 80 voti favorevoli, 3 contrari e 57 astenuti.

Infine, il 28 giugno 2024, il testo è stato pubblicato in Gazzetta Ufficiale come Legge n. 90, intitolata “Disposizioni in materia di rafforzamento della cybersicurezza nazionale e di reati informatici”.

Quali sono le misure adottate

Il Disegno Di Legge ha introdotto diverse strategie volte a rafforzare ulteriormente la resilienza del nostro Paese di fronte alle crescenti minacce informatiche. Tra le misure principali, troviamo l’implementazione di nuovi protocolli di sicurezza per proteggere le infrastrutture critiche, che includono i seguenti settori:

  • Telecomunicazioni;
  • Trasporti;
  • Energia;
  • Acqua potabile;
  • Amministrazione pubblica;
  • Strutture sanitarie;
  • Finanza;

Sono stati inoltre introdotti programmi di formazione specifici per le forze dell’ordine, accompagnati da campagne di sensibilizzazione pubblica, volte a promuovere una maggiore consapevolezza sulla sicurezza informatica. Parallelamente, il Disegno Di Legge ha previsto la stipula di accordi e partnership con Paesi esteri, per potenziare la collaborazione internazionale nella lotta ai crimini informatici. Un’ulteriore misura riguarda l’accesso alle banche dati, per il quale è stato imposto l’impiego obbligatorio di due tecnologie di autenticazione distinte. Una di queste deve essere necessariamente basata su un sistema di autenticazione biometrico.

A questo si aggiunge l’impossibilità di ricoprire cariche presso enti esteri, sia pubblici che privati, da parte di chi ha ricoperto un incarico di dirigenza presso:

  • DIS (Dipartimento delle Informazioni per la Sicurezza);
  • AISI (Agenzia Informazioni e Sicurezza Interna);
  • AISE (Agenzia Informazioni e sicurezza Esterna);

Tale impedimento ha una durata pari a tre anni dalla cessazione dell’incarico.

L’entrata in vigore del Disegno Di Legge ha anche inasprito le sanzioni relative ai reati informatici, con particolare attenzione a quelli che minacciano la sicurezza delle comunicazioni elettroniche. Le pene sono state aumentate in modo significativo per:

  • Accesso abusivo a un sistema informatico: se il reato è commesso da un pubblico ufficiale, la reclusione è stata portata da due a dieci anni.
  • Danneggiamento di informazioni, dati e programma informatici: la reclusione varia da due a sei anni, o da tre a otto anni se il reato è aggravato.

Il Disegno Di Legge ha anche introdotto nuove fattispecie di reato informatico. Tra queste spicca l’estorsione informatica, definita come il:

Costringere taluno a fare o ad omettere qualcosa, procurando a sé o ad altri un ingiusto profitto con altrui danno.

La pena prevista è la reclusione da sei a dodici anni, con una multa che varia da 5.000 a 10.000 euro. Se il reato viene commesso ai danni di una persona incapace, per età o per infermità, la pena è aggravata. La reclusione passa quindi da otto a ventidue anni, con una multa compresa tra i 6.000 e i 18.000 euro.

Capo I del Disegno Di Legge

Il Disegno Di Legge si articola in ventiquattro articoli, suddivisi in due capi. Il Capo I, contenente gli articoli dal 1° al 15°, è dedicato alle disposizioni finalizzate a potenziare la prevenzione, il monitoraggio, il rilevamento, l’analisi e la risposta agli attacchi informatici.

Ogni attacco che possa compromettere reti, sistemi informativi, o servizi informatici, deve essere segnalato tempestivamente alle autorità competenti. Gli enti obbligati a effettuare tale segnalazione, sono:

  • Soggetti pubblici e privati presenti nel PSNC (Perimetro di Sicurezza Nazionale Cibernetica);
  • Pubbliche amministrazioni centrali;
  • Regioni;
  • Città metropolitane;
  • Comuni con più di centomila abitanti;
  • Società di trasporto pubblico;
  • Aziende sanitarie locali;

In particolare, le Pubbliche Amministrazioni sono tenute ad intervenire prontamente, qualora dovessero riscontrare vulnerabilità segnalate dall’ACN (Agenzia per la Cybersicurezza Nazionale) e a nominare un responsabile della cybersicurezza. A tal fine, è stata istituita una struttura apposita per la cybersicurezza all’interno delle Pubbliche Amministrazioni, con l’obiettivo di verificare la conformità dei loro programmi. Questa rappresenta l’unico punto di contatto con l’ACN.

Poiché la crittografia è diventata uno strumento fondamentale per la difesa, è stato istituito il Centro Nazionale di Crittografia. Il suo compito è quello di sviluppare standard e linee guida, nonché valutare la sicurezza dei sistemi crittografici.

L’ACN ha il compito di effettuare verifiche di conformità rispetto alle normative sulla sicurezza informatica. Inoltre, è autorizzata a intraprendere iniziative volte a rafforzare la sicurezza delle reti e dei sistemi informativi, collaborando con altre autorità competenti e fornendo assistenza tecnica agli enti pubblici e privati.

Il Disegno Di Legge ha anche introdotto una regolamentazione specifica riguardante i contratti pubblici per beni e servizi informatici destinati a proteggere gli interessi strategici del Paese.

Infine, sono stati introdotti incentivi per l’utilizzo di tecnologie di cybersecurity sviluppate in Italia, negli Stati membri dell’Unione Europea, o nei Paesi della NATO. L’obiettivo è promuovere l’autosufficienza tecnologica e strategica in ambito di sicurezza informatica.

Capo II del Disegno di Legge

Il Capo II del Disegno di Legge, contenente gli articoli dal 16° al 24°, è dedicato al rafforzamento delle misure di prevenzione e al contrasto dei reati informatici.

Sono state apportate modifiche al Codice Penale, con l’obiettivo di ampliare l’applicazione di diverse disposizioni e inasprire le sanzioni. Il Codice di Procedura Penale è stato aggiornato per allinearsi alle nuove normative in materia di reati informatici. È inoltre stata estesa la protezione speciale ai collaboratori di giustizia coinvolti in crimini informatici.

È stato stabilito anche un rapporto di collaborazione tra l’ACN, il Procuratore Nazionale Antimafia e Antiterrorismo e la Polizia Giudiziaria, con l’obiettivo di migliorare la coordinazione tra queste istituzioni.

Infine, è stata modificata l’organizzazione e il funzionamento dell’Ispettorato Generale presso il Ministero della Giustizia. Questo al fine di garantire che le nuove disposizioni in materia di sicurezza informatica siano implementate in modo efficace e coerente.

Conclusioni

Il Disegno Di Legge recentemente approvato rappresenta l’impegno del nostro Paese nel colmare le lacune esistenti nella protezione contro gli attacchi informatici. L’Italia, infatti, è tra le prime cinque nazioni al mondo più colpite dai malware e la terza maggiormente più vulnerabile ai ransomware. L’obiettivo delle misure introdotte, è affrontare adeguatamente le minacce informatiche, garantendo al contempo una maggiore sicurezza per i cittadini.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati